Report du passage aux hiérarchies de certificats racine G5 Afin d’accroître l’adoption de nos certificats racine de cinquième génération (G5) et de disposer de davantage de temps pour les intégrer dans les principaux magasins de confiance des navigateurs et des systèmes d’exploitation, DigiCert a reporté la mise à jour de son émission publique par défaut de certificats TLS/SSL vers une nouvelle hiérarchie publique de certificats d’autorité de certification racine et intermédiaire (ICA) de cinquième génération (G5). DigiCert mettra à jour cet article dès que de nouvelles informations et une date de déploiement seront disponibles. |
L’industrie exigera bientôt que les autorités de certification (CA) commencent à émettre des certificats TLS/SSL à partir de certificats racine à usage unique, reliés à des certificats ICA à usage unique. Pour se préparer à ce changement, DigiCert a créé de nouvelles hiérarchies publiques de certificats d’autorité de certification racine et intermédiaire (ICA) de cinquième génération (G5), à usage unique, destinées à l’émission de certificats TLS/SSL publics.
| Marque | Type de validation | Produit |
| DigiCert | OV |
|
| DigiCert | EV |
|
| GeoTrust | DV |
|
| GeoTrust | OV |
|
| GeoTrust | EV |
|
| RapidSSL | DV |
|
| Thawte | DV |
|
| Thawte | OV |
|
| Thawte | EV |
|
| Le chiffrement partout | DV |
|
L’industrie exigera bientôt que les autorités de certification (CA) cessent d’émettre des certificats TLS/SSL publics à partir de certificats racine et ICA polyvalents1, afin de réduire la portée de l’émission de certificats à partir d’une chaîne de certificats donnée. Ce changement permet d’atténuer l’impact des évolutions du secteur ainsi que des directives du CA/Browser Forum concernant les certificats racine, ICA et d’entité finale. Pour plus d’informations, consultez CA/Prioritization de Mozilla.
Chaque nouveau certificat racine G5 à usage unique est relié à un certificat ICA à usage unique. Chaque nouveau certificat ICA G5 à usage unique n’émettra qu’un seul type de certificat d’entité finale.
Certificats racine
Les certificats racine constituent la base de la confiance accordée aux certificats publics. Les autorités de certification collaborent avec les systèmes d’exploitation, les navigateurs et d’autres applications afin de faire inclure leurs certificats racine dans les magasins de confiance et ainsi garantir que vos certificats publics sont approuvés.
Les autorités de certification utilisent les certificats racine publics pour émettre des certificats d’autorité de certification intermédiaire (ICA). Elles n’utilisent pas les certificats racine publics pour émettre vos certificats TLS publics.
Certificats ICA
Les autorités de certification utilisent les certificats ICA pour émettre des certificats TLS et d’autres certificats numériques. Le certificat ICA relie votre certificat TLS au certificat racine de confiance, permettant ainsi aux navigateurs et autres applications de lui accorder leur confiance.
Pour en savoir plus sur les chaînes de certificats et leur fonctionnement, consultez Fonctionnement des chaînes de certificats.
Nouveaux certificats ICA
Le déploiement de nouveaux certificats ICA ne nécessite généralement aucun travail supplémentaire, à condition que vous installiez toujours le certificat ICA fourni par DigiCert lors de l’installation de votre certificat TLS.
Avec les nouveaux certificats ICA, aucune action n’est requise sauf si vous effectuez l’une des opérations suivantes:
Si vous effectuez l’une de ces opérations, nous vous recommandons de mettre à jour votre environnement. Cessez d’épingler ou de coder en dur l’acceptation des certificats ICA, ou apportez les modifications nécessaires afin de garantir que les certificats émis à partir des nouveaux certificats ICA soient approuvés (autrement dit, qu’ils puissent remonter jusqu’à leur certificat ICA et leur certificat racine de confiance).
Nouveaux certificats racine
Le déploiement de nouveaux certificats racine ne nécessite généralement aucun travail supplémentaire* sauf si vous effectuez l’une des opérations suivantes:
Si vous effectuez l’une de ces opérations, nous vous recommandons de mettre à jour votre environnement. Cessez d’épingler ou de coder en dur l’acceptation des certificats racine et distribuez les certificats racine G5 de DigiCert dans les magasins de confiance locaux afin de garantir que les certificats qui remontent vers les nouveaux certificats racine G5 soient approuvés.
Tant que nos nouveaux certificats racine G5 n’auront pas atteint le même niveau de diffusion que les anciens certificats racine DigiCert, nous recommandons d’installer le certificat racine contre-signé fourni par DigiCert avec le certificat d’autorité de certification intermédiaire inclus avec chaque certificat TLS/SSL émis à partir d’une hiérarchie de certificats racine G5.
L’installation du certificat racine contre-signé garantit que votre certificat TLS reste approuvé même lorsque son certificat racine G5 est absent d’un magasin de confiance requis.
Consultez Installer le certificat racine d’autorité de certification G5 contre-signé de DigiCert.
Le déploiement de nouveaux certificats racine et ICA n’affecte pas vos certificats existants. Nous ne supprimons les anciens certificats ICA et racine des magasins de certificats qu’une fois que tous les certificats émis à partir de ceux-ci ont expiré, afin de garantir que les certificats actifs émis à partir des certificats racine et ICA remplacés continuent d’être approuvés.
Cependant, cela affecte les certificats existants si vous les réémettez après être passé à une nouvelle hiérarchie de certificats racine et d’autorité de certification intermédiaire (ICA). DigiCert émettra les certificats réémis et les certificats dupliqués à partir des nouvelles hiérarchies de certificats racine et ICA G5. Lors de l’installation du certificat réémis ou du certificat dupliqué, veillez à inclure le nouveau certificat ICA fourni par DigiCert. Nous recommandons également d’installer les certificats racine contre-signés fournis.
Installer le certificat ICA fourni par DigiCert
Lors de l’installation d’un certificat, vous devez toujours inclure le certificat ICA fourni par DigiCert. DigiCert recommande depuis toujours cette bonne pratique afin de garantir que votre certificat puisse être relié à son certificat racine et être approuvé.
Installer le certificat racine contre-signé fourni par DigiCert
L’installation du certificat racine contre-signé garantit que votre certificat TLS reste approuvé même lorsque son certificat racine G5 est absent d’un magasin de confiance requis.
Tant que nos nouveaux certificats racine G5 n’auront pas atteint le même niveau de diffusion que les anciens certificats racine DigiCert, vous devez toujours installer le certificat racine contre-signé fourni par DigiCert avec le certificat d’autorité de certification intermédiaire inclus avec chaque certificat TLS/SSL émis à partir d’une hiérarchie de certificats racine G5.
DigiCert a toujours recommandé cette bonne pratique lors du passage à de nouveaux certificats racine d’autorité de certification afin de garantir que les certificats reliés aux nouvelles hiérarchies de certificats racine soient approuvés.
Consultez Installation d’un certificat racine contre-signé ci-dessus.
Consultez la page Certificats d’autorité racine de confiance DigiCert pour télécharger des copies des certificats ICA et racine de DigiCert.
Certificats racine TLS G5
| Nouveau certificat racine | Non valable après | Numéro de série | URL de test |
| DigiCert TLS ECC P384 Root G5 | 14 janvier 2046, à 23:59:59 UTC | 09:E0:93:65:AC:F7:D9:C8:B9:3E:1C:0B:04:2A:2E:F3 | URL de test |
| DigiCert TLS RSA4096 Root G5 | 14 janvier 2046, à 23:59:59 UTC | 08:F9:B4:78:A8:FA:7E:DA:6A:33:37:89:DE:7C:CF:8A | URL de test |
Certificats CA intermédiaires G5
| Nouveau certificat CA intermédiaire | Émission d'un certificat d'autorité de certification racine |
| DigiCert G5 TLS ECC SHA384 2021 CA1 | DigiCert TLS ECC P384 Root G5 |
| DigiCert G5 TLS RSA4096 SHA384 2021 CA1 | DigiCert TLS RSA4096 Root G5 |
| GeoTrust G5 TLS ECC P-384 SHA384 2022 CA1 | DigiCert TLS ECC P384 Root G5 |
| GeoTrust G5 TLS RSA4096 SHA384 2022 CA1 | DigiCert TLS RSA4096 Root G5 |
| Thawte G5 TLS ECC P-384 SHA384 2022 CA1 | DigiCert TLS ECC P384 Root G5 |
| Thawte G5 TLS RSA4096 SHA384 2022 CA1 | DigiCert TLS RSA4096 Root G5 |
| RapidSSL G5 TLS ECC P-384 SHA384 2022 CA1 | DigiCert TLS ECC P384 Root G5 |
| RapidSSL G5 TLS RSA4096 SHA384 2022 CA1 | DigiCert TLS RSA4096 Root G5 |